Panic 아니라 calendar 로 키 rotate
SSH 키도 password 처럼 나이 들어. 분기별 rotation 이 개인 fleet 에 옳은 cadence — 발견 안 된 침해의 폭발 반경 제한할 만큼 잦고, 일상 ops 노가다 안 될 만큼 드뭄. 한 번 해보면 절차가 기계적.
Fleet 전반 rotation 절차
- 각 장치에서 fresh comment 와 새 키 생성.
- 모든 서버의
authorized_keys에 새 public key 를 옛 거 옆에 배포. - 각 장치의
~/.ssh/config새 키 사용으로 업데이트. - 각 장치에서 exhaustively 테스트.
- 모든 서버에서 옛 public key 제거.
- 각 장치에서 옛 private key 삭제.
Step 2 와 5 가 병렬화 가능 부분 — 거기가 fleet helper (Track 7) 자기 값 하는 곳.